Los ataques de la Operación Magalenha brindan información sobre el ecosistema de ciberdelincuencia de Brasil
A principios de este año, los actores de amenazas realizaron una campaña para robar los datos personales y financieros de los clientes bancarios portugueses, incluidos clientes privados, gubernamentales e institucionales.
Los investigadores de SentinelLabs lo llamaron «Operación Magalenha». un informe publicado en la mañana del 25 de mayo. Magalenha es conocida tanto por su carga útil PeepingTitle, una puerta trasera multifuncional escrita en el lenguaje de programación Delphi, como por su enfoque disperso del ciberespionaje.
Los investigadores concluyeron «con gran certeza» que los perpetradores de Magalenha eran brasileños, como lo demuestra el uso del portugués de estilo brasileño en su código, así como las superposiciones de PeepingTitle con Brazilian. Familia de malware Maxtrilha.
En general, la campaña proporciona una idea de la El ecosistema del cibercrimen en Brasil hoy.
“Esta región generalmente no se informa o se pasa por alto en la industria de la seguridad”, dijo Tom Hegel, investigador principal de amenazas en SentinelOne, “pero están sucediendo muchas cosas. Es un ecosistema muy caótico de actores de amenazas”.
Ciberdelincuencia Operación Magalenha
La Operación Magalenha fue indiscriminada en su primera fase, utilizando correos electrónicos de phishing, sitios web maliciosos con instaladores de aplicaciones falsos, etc. formas relacionadas de ingeniería social para atraer objetivos. Luego, la infección comenzó cuando las víctimas, sin darse cuenta, ejecutaron un script malicioso de Visual Basic.
El guión cumplía tres tareas. Por un lado, abrió páginas de inicio de sesión para Energias de Portugal y la Agencia Tributaria y Aduanera portuguesa para desviar la atención de su segunda función: lanzar un cargador de malware. Si una víctima efectivamente ingresó sus credenciales de Energias o Customs (en este último caso, a menudo credenciales emitidas por el gobierno), estas fueron capturadas por el programa para uso futuro.
A continuación, el cargador de malware descargaría PeepingTitle, una puerta trasera para robar información escrita en Delphi. Delphi es un lenguaje de programación de propósito general del que rara vez se habla mucho en los círculos cibernéticos del norte.
«Es divertido que menciones eso», dice Hegel cuando se saca el tema. «Cuando vimos esta campaña por primera vez y supimos que estaba conectada con Brasil, inmediatamente pensamos: ‘Probablemente sea Delphi’. No hay una razón técnica perceptible para la popularidad relativamente limitada de Delphi», dice Hegel. «Mucho de eso es solo la forma en que se hace la educación allí, porque generalmente todos en esa región lo saben».
El PeepingTitle impulsado por Delphi rastrea los sitios web visitados por una víctima. Cuando alguien visita el dominio de una institución financiera portuguesa, el malware se activa: se conecta a un servidor C2, toma capturas de pantalla, extrae datos y puede enviar otro malware.
En general, dice Hegel, “es lo que cabría esperar de un malware financiero normal. Se centra únicamente en obtener esos datos y limitar la detección tanto como sea posible”.
Sin embargo, Magalenha apuntó tanto a datos personales como financieros de personas e instituciones tanto del sector público como privado. «Así que es más que un simple robo financiero regular: hay evidencia de motivos ocultos que pueden estar persiguiendo, como la intermediación en el acceso inicial», agrega Hegel.
PeepingTitle: un malware en transición
Lo que también es notable de PeepingTitle es que viene en dos variantes. Sin embargo, apenas hay diferencias notables entre las variantes, aparte del hecho de que una capturó la ventana del navegador de la víctima, mientras que la otra capturó toda la pantalla. Hegel dice: «Podría indicar que los atacantes evolucionaron para agregar capacidades secundarias más tarde, o que solo eran pura experimentación».
«Creo que eso sugiere que no está particularmente bien planeado», agrega.
Junto con las mismas variantes, señala otras pruebas de la falta de disciplina de los piratas informáticos, como su experimentación con diferentes infraestructuras, por ejemplo, reemplazar el proveedor estadounidense DigitalOcean con un servicio ruso más laxo, TimeWeb, y la naturaleza relativamente desenfocada de su información. robo.
«Si se tratara de alguien más capaz», concluye Hegel, «podrían pensar en lo que quieren conectarse y robar, y hacerlo en un solo paquete en lugar de múltiples paquetes, lo que aumenta el riesgo de ser atrapado». En cambio, hay mucha experimentación, mucho juego y no mucha planificación estratégica profunda”.
Nos llegó este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/endpoint/-operation-magalenha-attacks-window-brazil-cybercrime-ecosystem
.jpg?#)